Este tópico apresenta um exemplo de configuração do single sign-on (SSO) entre Okta e CloudSSO.
Contexto
Considere que sua organização utilize o Okta como provedor de identidade (IdP) e possua uma estrutura de múltiplas contas no Alibaba Cloud Resource Directory. O objetivo é configurar o SSO para permitir que os usuários do Okta acessem diretamente recursos específicos em contas-membro designadas no Resource Directory.
As etapas de configuração do Okta neste tópico são recomendações para ajudar você a compreender o processo completo de configuração do single sign-on do CloudSSO. A Alibaba Cloud não fornece serviços de consultoria para configuração do Okta.
Etapa 1: Obter metadados do SP no CloudSSO
Faça login no console do CloudSSO.
No painel de navegação à esquerda, clique em Settings.
Na seção SSO Logon, copie a ACS URL e o Entity ID do provedor de serviços (SP).
Etapa 2: Criar um aplicativo no Okta
Faça login no portal do Okta.
No canto superior direito, clique no ícone da sua conta e, em seguida, clique em Your Org.
No painel de navegação à esquerda, escolha .
Na página Applications, clique em Browse App Catalog.
Pesquise o aplicativo Alibaba Cloud CloudSSO.
Na página do aplicativo, clique em Add integration.
-
Configure as definições do aplicativo.
Na página General Settings, insira CloudSSODemo como nome do aplicativo e clique em Done.
-
Na aba Sign on, na seção settings, clique em Edit.
-
Default RelayState: Página da Alibaba Cloud para a qual os usuários são redirecionados após um login SSO bem-sucedido. Se este campo permanecer vazio, os usuários serão redirecionados por padrão para o portal de usuários do CloudSSO.
NotaPor motivos de segurança, insira apenas uma URL no domínio
*.alibabacloudsso.com. Caso contrário, a configuração será inválida. ACS URL: Cole a ACS URL copiada na Etapa 1: Obter metadados do SP no CloudSSO.
Entity ID: Cole o Entity ID copiado na Etapa 1: Obter metadados do SP no CloudSSO.
Application username: Selecione Okta username.
-
Clique em Save.
Etapa 3: Obter metadados do IdP no Okta
Na página de detalhes do aplicativo CloudSSODemo, clique na aba Sign On.
Na seção SAML Signing Certificates, na lista suspensa Actions, selecione View IdP metadata e salve os metadados no seu computador.
Etapa 4: Atribuir usuários ao aplicativo
Se não houver usuários no Okta, crie-os primeiro. Para mais informações, consulte Add users manually na documentação do Okta.
Na página de detalhes do aplicativo CloudSSODemo, clique na aba Assignments.
-
Clique em Assign e escolha um método de atribuição.
Assign to People: Atribui o aplicativo a usuários individuais. Este tutorial utiliza este método.
Assign to Groups: Atribui o aplicativo a um grupo de usuários.
Na caixa de diálogo Assign CloudSSODemo to People, clique em Assign ao lado do usuário desejado.
Verifique ou modifique o User Name e clique em Save and Go Back.
Clique em Done.
Etapa 5: Ativar o single sign-on no CloudSSO
No painel de navegação à esquerda do console do CloudSSO, clique em Settings.
Na seção SSO Logon, clique em Configure IdP.
No painel Configure IdP, selecione Upload Metadata File.
Clique em Upload File para enviar o arquivo de metadados do IdP salvo na Etapa 3: Obter metadados do IdP no Okta.
-
Ative a chave de login SSO.
NotaAo ativar o login SSO, o login por nome de usuário e senha é desabilitado. Isso significa que os usuários do CloudSSO não poderão mais entrar com suas credenciais da plataforma. Após a ativação, todos os usuários devem fazer login pelo provedor de identidade.
Etapa 6: Sincronizar ou criar usuários
Sincronize usuários do Okta para o CloudSSO ou crie usuários no CloudSSO com os mesmos nomes de usuário.
Sincronizar usuários do Okta para o CloudSSO (Recomendado): Método indicado quando há um grande volume de usuários no Okta. Para mais informações, consulte Tutorial: Synchronize users and groups from Okta by using SCIM.
-
Criar usuários no CloudSSO com nomes correspondentes: Opção adequada para cenários com poucos usuários no Okta. Para mais informações, consulte Create a user.
NotaOs nomes de usuário são utilizados para login. Ao usar o SSO, o nome de usuário do CloudSSO deve corresponder exatamente ao nome configurado no campo "Application username" no Okta. Para mais detalhes, consulte a Etapa 2: Criar um aplicativo no Okta.
(Opcional) Etapa 7: Conceder permissões aos usuários
Para permitir que os usuários acessem recursos nas contas-membro após o login, crie uma configuração de acesso e conceda permissões na conta do RD.
-
Crie uma configuração de acesso e defina uma política no CloudSSO.
Para mais informações, consulte Create an access configuration.
-
Conceda permissões aos usuários na conta do RD.
Para mais informações, consulte Grant permissions on an RD account.
Verificar os resultados
Após concluir a configuração, inicie o SSO a partir da Alibaba Cloud ou do Okta.
-
Iniciar SSO a partir da Alibaba Cloud (iniciado pelo SP)
Na página Overview do console do CloudSSO, copie a URL de login do usuário.
Abra a URL de login do usuário em uma nova janela do navegador.
Clique em Redirect. Você será redirecionado para a página SSO Login. Clique em Redirect para acessar a página de login do Okta.
-
Faça login com seu nome de usuário e senha do Okta.
O login ocorre automaticamente e você é redirecionado para a página especificada no Default RelayState. Neste tutorial, como o Default RelayState foi deixado vazio, o redirecionamento ocorre para o portal de usuários do CloudSSO.
-
Iniciar SSO a partir do Okta (iniciado pelo IdP)
Faça login no portal do Okta como um usuário do Okta.
-
Clique no aplicativo CloudSSODemo.
O login ocorre automaticamente e você é redirecionado para a página especificada no Default RelayState. Neste tutorial, como o Default RelayState foi deixado vazio, o redirecionamento ocorre para o portal de usuários do CloudSSO.